Cato Networks en CrowdStrike hebben hun cyberbeveiligingsplatformen geïntegreerd om in één gestroomlijnde workflow de netwerktrafiek, gebruikers en bedrijfssystemen te kunnen onderzoeken. De alliantie verbindt het Cato SASE Platform met CrowdStrike Falcon en streeft ernaar de tijd te verkorten die analisten besteden aan het reconstrueren van incidenten uit verspreide waarschuwingen over verschillende tools.
De kernpunten van de Cato en CrowdStrike integratie in 30 seconden
- Cato en CrowdStrike koppelen endpoint-detecties aan netwerktrafiek en activiteiten.
- De integratie ondersteunt incidentonderzoek, het inventariseren van activa en threat hunting.
- Cato XOps ontvangt Falcon-waarschuwingen en voegt context toe over gebruikers, sessies, DNS-verzoeken en laterale bewegingen.
- Telemetrie van Cato kan ook worden doorgestuurd naar Falcon Next-Gen SIEM.
- De integraties zijn wereldwijd beschikbaar via CrowdStrike Marketplace.
Deze samenwerking lost een veelvoorkomend probleem op in beveiligingsoperatiecentra: een enkele bedreiging laat zelden alle signalen achter in één product. Het endpoint-beschermingssysteem kan een verdachte proces detecteren op een laptop, terwijl de firewall, DNS-service of remote toegang platform de verbindingen registeren die dat proces probeert te maken.
Wanneer deze bronnen gescheiden blijven, moeten analisten tussen consoles schakelen, overeenkomsten zoeken en handmatig de aanvalsketen reconstrueren. De koppeling tussen Cato en CrowdStrike automatiseren een deel van deze correlatie zonder de bestaande platforms van elk bedrijf te vervangen.
Het gaat niet om een fusie van producten of een volledig nieuw dashboard. Het betreft meerdere technische integraties die informatie uitwisselen tussen Cato SASE, Cato XOps, Cato Asset Security, CrowdStrike Falcon Discover en Falcon Next-Gen SIEM.
Falcon-waarschuwingen krijgen netwerkrcontext
De eerste integratie verbindt CrowdStrike Falcon-detecties met Cato XOps, het platform dat netwerk- en beveiligingsoperaties van Cato centraliseert.
Wanneer Falcon verdachte activiteit op een apparaat detecteert, kan Cato XOps die waarschuwing opnemen en relateren aan netwerkdata. Deze data omvatten onder andere de gebruiker, open sessies, DNS-verzoeken, contactdoelen, gebruikte applicaties en eventuele laterale bewegingen binnen het interne netwerk.
Deze context helpt bij het beantwoorden van vragen die een geïsoleerde endpoint-waarschuwing niet altijd kan geven. Een kwaadaardig proces kan op een apparaat zijn uitgevoerd, maar de analist wil ook weten of het communiceerde met een externe server, andere apparaten bereikte of probeerde toegang tot bedrijfssystemen te krijgen.
De vermelding op CrowdStrike Marketplace geeft aan dat Cato XOps een onderzoeksfase kan opbouwen rondom de detectie en de betrokken apparaten, verbindingen en ontwikkelingen kan tonen. Dit versnelt het bevestigen van de reikwijdte van het incident en het bepalen van passende maatregelen.
Cato beschikte al over een integratie via de API van CrowdStrike, waarbij detections werden verzameld en gebundeld in beveiligingsverhalen die vanaf XOps kunnen worden bekeken. Volgens Cato’s technische documentatie worden deze verhalen kort na het verschijnen van de oorspronkelijke Falcon-waarschuwing gegenereerd.
De integratie betekent niet dat een waarschuwing automatisch wordt bevestigd als incident. De correlatie voegt informatie toe en kan de prioriteit verhogen, maar teams blijven verantwoordelijk voor het beoordelen van het gedrag, de impact en het bepalen van de juiste reactie.
Een vollediger apparaatregister
De tweede component richt zich op het inventariseren en de beveiligingsstatus van activa.
Cato Asset Security analyseert apparaten die zichtbaar zijn in het netwerk, terwijl CrowdStrike Falcon Discover informatie verschaft over beheerde eindpunten via hun agent. De combinatie zorgt ervoor dat netwerkobservaties en Falcon-gegevens worden gekoppeld.
Een organisatie kan bedrijfskritische computers, servers, smartphones, printers, IoT-apparaten en tijdelijke apparatuur op locaties bezitten. Sommige hebben een beveiligingsagent geïnstalleerd, anderen worden alleen zichtbaar door het verkeer dat ze genereren.
Door deze bronnen te combineren, wordt het eenvoudiger onderscheid te maken tussen bekende en niet-beheerde systemen, systemen zonder bescherming te identificeren en te controleren of de attributen in verschillende platforms overeenkomen.
Volgens Cato’s documentatie gebruikt de apparaatbeheerconnector de Falcon Discover API om het inventaris te verrijken. Hiervoor is een Falcon Discover-licentie nodig, evenals de beveiligingscapaciteiten voor IoT- en OT-omgevingen die bij Cato beschikbaar zijn.
Dit is relevant aangezien “beschikbaar” niet automatisch betekent dat het in elke contract is inbegrepen. De integraties worden toegankelijk gemaakt, maar functies kunnen afhankelijk zijn van de licenties, permissies en modules die een klant heeft geactiveerd.
Het verrijkte inventaris kan ook worden gebruikt voor toegangscontrole. Bijvoorbeeld, een bedrijf kan bestaande bedrijfs-laptops, onbeschermde servers of onbekende apparaten anders behandelen op basis van de bescherming, identiteit en status.
Telemetrie van Cato naar Falcon Next-Gen SIEM
De derde integratie werkt in de tegenovergestelde richting. Cato stuurt netwerktelemetrie naar CrowdStrike Falcon Next-Gen SIEM, waardoor analisten bedreigingen kunnen onderzoeken en detectieregels kunnen maken met gegevens van meerdere bronnen.
Een SIEM verzamelt logs van verschillende producten. De waarde hangt af van de hoeveelheid, normalisatie, correlatie en de bruikbaarheid voor onderzoek.
In dit geval ontvangt Falcon signalen uit de Cato SASE-infrastructuur, waaronder netwerkactiviteiten, DNS-verzoeken en beveiligingscontroles. Analisten kunnen die data gebruiken om te achterhalen wat er gebeurde vóór of na een endpoint-waarschuwing en gedragingen te detecteren die niet zichtbaar zouden zijn vanuit één enkele bron.
Voorbeelden zijn het vinden van meerdere apparaten die contact maken met een verdachte domein of pogingen tot toegang tot bedrijfsapplicaties vanaf locaties of met identiteiten gerelateerd aan een incident.
De effectiviteit van deze integratie hangt af van de beheersing van data-volumes, retentie en kosten. Bedrijfsnetwerken genereren veel gebeurtenissen, en niet alle telemetrie is operationeel relevant.
Organisaties moeten bepalen welke signalen ze willen behouden, hoe lang en met welk detailniveau. Het sturen van alle logs kan de zichtbaarheid vergroten, maar ook de opslagkosten en ruis voor het beveiligingsteam verhogen.
SASE en endpointbeveiliging vullen verschillende aanvalsfases aan
Cato en CrowdStrike komen uit verschillende segmenten van de cybersecuritymarkt.
Cato biedt een SASE-platform (Secure Access Service Edge), dat netwerkconnectiviteit combineert met beveiligingsdiensten vanuit de cloud, zoals remote toegang, SD-WAN, webfiltering, firewall en identiteit-gebaseerde toegangscontrole.
CrowdStrike ontwikkelde zich vooral rondom endpointbescherming, threat detection & response en bedreigingsanalyse. Haar agent observeert processen, bestanden, identiteiten en gedrag binnen systemen.
Deze twee perspectieven zijn aanvullend. Endpoint-detectie toont informatie binnen het apparaat, terwijl netwerkgegevens inzicht bieden in communicatie, datastromen en de te benaderen applicaties.
De integratie probeert beide lagen samen te brengen zonder dat bedrijven een platform hoeven te vervangen. Cato behoudt zijn netwerk- en beveiligingsfuncties, terwijl CrowdStrike Falcon blijft voor endpointbescherming, assetbeheer en eventanalyse.
Deze samenwerking onderstreept de trend richting meer verbonden platformen. Vragen functies van SIEM, XDR, automatisering en AI komen meer op de voorgrond, terwijl klanten nog steeds voor meerdere vendors kiezen.
Het delen van signalen is daarom net zo belangrijk als het toevoegen van nieuwe tools. Een waarschuwing met voldoende context versnelt beslissingen; meerdere losse waarschuwingen kunnen leiden tot overload.
Wereldwijd beschikbaar, afhankelijk van licenties
Cato Networks meldt dat de technische integraties wereldwijd beschikbaar zijn via CrowdStrike Marketplace.
Deze omvatten onder meer het integreren van Falcon-waarschuwingen in Cato XOps, het verrijken van het inventaris met Falcon Discover en het sturen van telemetrie van Cato naar Falcon Next-Gen SIEM.
Organisaties moeten bepalen welke connectors ze nodig hebben, welke API-permissies te activeren en welke licenties vereist zijn voor elke datastroom. Ook moeten ze afstemmen hoe gegevens gedeeld worden en welke acties teams kunnen uitvoeren via elk platform.
Hoewel men spreekt over snellere respons, ontbreken specifieke metrics over vermindering in onderzoekstijd, het aantal vermeden false positives of prestaties in grote implementaties.
De echte waarde hangt af van de kwaliteit van regels, adoptiegraad en interne processen binnen SOC’s. Het koppelen van bronnen verbetert context, maar lost geen operationele gebreken zoals slechte asset-classificaties of ontbrekende procedures op.
Veelgestelde vragen
Wat hebben Cato Networks en CrowdStrike geïntegreerd?
Ze hebben Cato SASE Platform gekoppeld aan verschillende componenten van CrowdStrike Falcon om endpoint- en netwergegevens te correlateren in onderzoeken, asset-inventarissen en threat hunting.
Vervangt de integratie een SIEM?
Niet noodzakelijk. Eén onderdeel stuurt data van Cato naar Falcon Next-Gen SIEM, terwijl andere functies onderzoek van waarschuwingen vanuit Cato XOps mogelijk maken. Bedrijven kunnen daarnaast nog steeds andere logging- en analysestools gebruiken.
Welke extra info voegt Cato toe aan een CrowdStrike-waarschuwing?
Details over gebruiker, apparaat, netwerkverbindingen, DNS-verzoeken, sessies, contactdoelen en mogelijk laterale bewegingen.
Zijn alle klanten toegang tot deze functies?
De integraties zijn wereldwijd beschikbaar, maar sommige vereisen specifieke modules en licenties van zowel Cato als CrowdStrike, inclusief geconfigureerde connectors en permissies.
